Articulo de referencia

Microsoft Exchange Server

"},"operating system":{"wt":"[[Windows Server]]"},"platform":{"wt":"[[x64]]"},"language":{"wt":""},"genre":{"wt":"[[Collaborative software]]"},"license":{"wt":"[[Proprietary sof...

Microsoft Exchange Server is a mail server and calendaring server developed by Microsoft. It runs exclusively on Windows Server operating systems.

The first version was called Exchange Server 4.0, to position it as the successor to the related Microsoft Mail 3.5. Exchange initially used the X.400 directory service but switched to Active Directory later. Until version 5.0, it came bundled with an email client called Microsoft Exchange Client. This was discontinued in favor of Microsoft Outlook.

Exchange Server primarily uses a proprietary protocol called MAPI to talk to email clients, but subsequently added support for POP3, IMAP, and EAS. The standard SMTP protocol is used to communicate to other Internet mail servers.

Exchange Server is licensed both as on-premises software and software as a service (SaaS). In the on-premises form, customers purchase client access licenses (CALs); as SaaS, Microsoft charges a monthly service fee instead.

History

Microsoft had sold a number of simpler email products before, but the first release of Exchange (Exchange Server 4.0 in April 1996[1]) was an entirely new X.400-based client–server groupware system with a single database store, which also supported X.500 directory services. The directory used by Exchange Server eventually became Microsoft's Active Directory service, an LDAP-compliant directory service which was integrated into Windows 2000 as the foundation of Windows Server domains.

SE was released on 1 July 2025.

As of 2025, there have been eleven releases.

Current version

La versión actual, Exchange Server 2019, [ 3 ] se lanzó en octubre de 2018. A diferencia de otros productos de Office Server 2019, como SharePoint y Skype for Business , Exchange Server 2019 solo se podía implementar en Windows Server 2019 en el momento de su lanzamiento. Desde la Actualización acumulativa 2022 H1, Exchange 2019 es compatible con Windows Server 2022. [ 4 ] Una de las características clave de la nueva versión es que Exchange Server se puede implementar en Windows Server Core por primera vez. Además, Microsoft ha retirado la función de Mensajería unificada de Exchange, lo que significa que los clientes de Skype for Business locales tendrán que usar soluciones alternativas para el correo de voz, como el correo de voz en la nube de Azure.

Nuevas características

  • Seguridad: compatibilidad para instalar Exchange Server 2019 en Windows Server Core.
  • Rendimiento: admite la ejecución de Exchange Server con hasta 48 núcleos de procesador y 256 GB de RAM.

Características eliminadas

  • Mensajería unificada

Agrupación y alta disponibilidad

Exchange Server Enterprise Edition admite clústeres de hasta 4 nodos con Windows 2000 Server y de hasta 8 nodos con Windows Server 2003. Exchange Server 2003 también introdujo clústeres activo-activo, pero solo para clústeres de dos nodos. En esta configuración, ambos servidores del clúster pueden estar activos simultáneamente. Esto contrasta con el modo activo-pasivo, más común en Exchange, en el que los servidores de conmutación por error de cualquier nodo del clúster no se pueden usar mientras sus servidores de origen correspondientes estén activos. Deben esperar, inactivos, a que fallen los servidores de origen del nodo. Los problemas de rendimiento posteriores con el modo activo-activo llevaron a Microsoft a recomendar que ya no se utilice. [ 5 ] De hecho, la compatibilidad con el modo activo-activo para clústeres se interrumpió con Exchange Server 2007.

El clustering de Exchange (modo activo-activo o activo-pasivo) ha sido criticado debido a su requisito de que los servidores en los nodos del clúster compartan los mismos datos. El clustering en Exchange Server proporciona redundancia para Exchange Server como aplicación , pero no para los datos de Exchange . [ 6 ] En este escenario, los datos pueden considerarse un único punto de fallo , a pesar de que Microsoft describa esta configuración como un modelo de "nada compartido". [ 7 ] Sin embargo, este vacío ha sido cubierto por los ISV y los fabricantes de almacenamiento, a través de soluciones de "resiliencia del sitio", como el geoclustering y la replicación asíncrona de datos. [ 8 ] Exchange Server 2007 introduce una nueva terminología y configuraciones de clúster que abordan las deficiencias del anterior "modelo de datos compartidos". [ 9 ]

Exchange Server 2007 proporciona soporte integrado para replicación asíncrona modelada en el " envío de registros " de SQL Server [ 10 ] en clústeres CCR (replicación continua de clúster), que se basan en clústeres MSCS MNS (Microsoft Cluster Service—Majority Node Set), que no requieren almacenamiento compartido. Este tipo de clúster puede ser económico y se puede implementar en uno o "extender" en dos centros de datos para protegerse contra fallas en todo el sitio, como desastres naturales. La limitación de los clústeres CCR es la capacidad de tener solo dos nodos y el tercer nodo conocido como "nodo votante" o testigo de recurso compartido de archivos que evita escenarios de "cerebro dividido" [ 11 ] , generalmente alojado como un recurso compartido de archivos en un servidor de transporte de concentrador. El segundo tipo de clúster es el clúster tradicional que estaba disponible en versiones anteriores y que ahora se denomina SCC (Single Copy Cluster). En Exchange Server 2007, la implementación de clústeres CCR y SCC se ha simplificado y mejorado; Todo el proceso de instalación del clúster se lleva a cabo durante la instalación de Exchange Server. La replicación continua local (LCR) se conoce como el "clúster del pobre". Está diseñada para permitir la replicación de datos en una unidad alternativa conectada al mismo sistema y ofrece protección contra fallos de almacenamiento local. No protege en caso de que falle el propio servidor.

En noviembre de 2007, Microsoft lanzó el Service Pack 1 para Exchange Server 2007. Este paquete de servicio incluye una función adicional de alta disponibilidad llamada SCR (Replicación Continua en Reserva). A diferencia de CCR, que requiere que ambos servidores pertenezcan a un clúster de Windows ubicado normalmente en el mismo centro de datos, SCR puede replicar datos en un servidor que no pertenezca a un clúster, situado en un centro de datos independiente.

Con Exchange Server 2010, Microsoft introdujo el concepto de Grupo de Disponibilidad de Bases de Datos (DAG). Un DAG contiene servidores de buzones que se convierten en miembros del mismo. Una vez que un servidor de buzones es miembro de un DAG, las bases de datos de buzones de ese servidor se pueden copiar a otros miembros del DAG. Cuando se agrega un servidor de buzones a un DAG, se instala la función de clúster de conmutación por error de Windows en el servidor y se crean todos los recursos de clúster necesarios.

Licencias

Al igual que los productos de Windows Server, Exchange Server requiere licencias de acceso de cliente (CAL) , que son diferentes de las CAL de Windows. Los acuerdos de licencia corporativos, como el Acuerdo Empresarial (EA), incluyen las CAL de Exchange Server. También se incluyen como parte de la CAL principal (Core CAL). Al igual que con Windows Server y otros productos de servidor de Microsoft, existe la opción de usar CAL de usuario o CAL de dispositivo. Las CAL de dispositivo se asignan a dispositivos (estación de trabajo, portátil o PDA), que pueden ser utilizados por uno o más usuarios. [ 12 ] Las CAL de usuario se asignan a los usuarios, permitiéndoles acceder a Exchange desde cualquier dispositivo. Las CAL de usuario y de dispositivo tienen el mismo precio, pero no se pueden usar indistintamente.

Para los proveedores de servicios que deseen alojar Microsoft Exchange, existe un Acuerdo de Licencia para Proveedores de Servicios (SPLA) mediante el cual Microsoft recibe una tarifa de servicio mensual en lugar de las CAL tradicionales. Hay dos tipos de CAL de Exchange disponibles: Exchange CAL Estándar y Exchange CAL Empresarial. La CAL Empresarial es una licencia adicional a la CAL Estándar.

Clientela

Microsoft Exchange Server utiliza un protocolo de llamada a procedimiento remoto (RPC) propietario llamado MAPI/RPC , [ 13 ] diseñado para ser utilizado por Microsoft Outlook . Entre los clientes capaces de utilizar las funciones propietarias de Exchange Server se incluyen Thunderbird , [ 14 ] Evolution , [ 15 ] Hiri y Microsoft Outlook. Thunderbird puede acceder al servidor Exchange a través del complemento Owl. [ 16 ]

Exchange Web Services (EWS), una alternativa al protocolo MAPI, es un protocolo documentado basado en SOAP introducido con Exchange Server 2007. Exchange Web Services es utilizado por la última versión de Microsoft Entourage para Mac y Microsoft Outlook para Mac; desde el lanzamiento de Mac OS X Snow Leopard, los ordenadores Mac que ejecutan OS X incluyen cierta compatibilidad con esta tecnología a través de la aplicación Mail de Apple.

El correo electrónico alojado en un servidor Exchange también se puede acceder mediante los protocolos POP3 e IMAP4 , utilizando clientes como Windows Live Mail , Mozilla Thunderbird y Lotus Notes . Estos protocolos deben estar habilitados en el servidor. También se puede acceder a los buzones de Exchange Server a través de un navegador web, mediante Outlook Web App (OWA). Exchange Server 2003 también incluía una versión de OWA para dispositivos móviles , llamada Outlook Mobile Access (OMA).

Microsoft Exchange Server, hasta la versión 5.0, incluía Microsoft Exchange Client como cliente de correo electrónico. A partir de la versión 5.0, este fue reemplazado por Microsoft Outlook, incluido en Microsoft Office 97 y versiones posteriores. [ 17 ] Cuando se lanzó Outlook 97, Exchange Client 5.0 aún estaba en desarrollo y se lanzaría posteriormente como parte de Exchange Server 5.0, principalmente porque Outlook solo estaba disponible para Windows. Más tarde, en Exchange Server 5.5, se eliminó Exchange Client y Outlook se convirtió en el único cliente de Exchange. Como parte de Exchange Server 5.5, Outlook se lanzó para otras plataformas.

El cliente original de "Bandeja de entrada" de Windows 95 también utilizaba MAPI y se llamaba "Microsoft Exchange". Para evitar confusiones, se lanzó una versión simplificada del Cliente Exchange, sin soporte para Exchange Server, llamada Mensajería de Windows ; esta versión se incluyó en Windows 95 OSR2 , Windows 98 y Windows NT 4. Su desarrollo se interrumpió debido a la adopción de estándares de correo electrónico como SMTP, IMAP y POP3, que Outlook Express admite mejor que Mensajería de Windows.

Exchange ActiveSync

Se agregó compatibilidad con Exchange ActiveSync (EAS) a Microsoft Exchange Server 2003. Permite que un dispositivo compatible, como un dispositivo Windows Mobile o un teléfono inteligente, sincronice de forma segura el correo, los contactos y otros datos directamente con un servidor Exchange y se ha convertido en un estándar popular de acceso móvil para empresas debido al soporte de compañías como Nokia y Apple Inc. [ 18 ] , así como a sus características de seguridad y cumplimiento de dispositivos.

Se le agregó soporte para correo electrónico push con Exchange Server 2003 Service Pack 2 y es compatible con Windows Phone 7, [ 19 ] los teléfonos iPhone y Android , [ 20 ] pero notablemente no con la aplicación nativa Mail de Apple en macOS .

Las directivas de Exchange ActiveSync permiten a los administradores controlar qué dispositivos pueden conectarse a la organización, desactivar funciones de forma remota y borrar de forma remota los dispositivos perdidos o robados. [ 21 ]

Hosted Exchange como servicio

La complejidad de administrar Exchange Server —es decir, ejecutar uno o más servidores Exchange, además de servidores de sincronización de Active Directory— hace que resulte atractivo para las organizaciones adquirirlo como un servicio alojado.

Proveedores externos

Esto ha sido posible gracias a varios proveedores [ 22 ] durante más de 10 años, pero a partir de junio de 2018, muchos proveedores han estado comercializando el servicio como "computación en la nube" o "Software como servicio". El alojamiento de Exchange permite que Microsoft Exchange Server se ejecute en Internet, también conocido como la nube, y sea administrado por un "proveedor de Hosted Exchange Server" en lugar de construir e implementar el sistema internamente.

Intercambio en línea

Exchange Online es Exchange Server ofrecido como un servicio en la nube alojado por Microsoft. Está construido sobre las mismas tecnologías que Exchange Server local y ofrece esencialmente los mismos servicios que los proveedores externos que alojan instancias de Exchange Server. [ 23 ]

Los clientes también pueden optar por combinar opciones locales y en línea en una implementación híbrida. [ 24 ] Las implementaciones híbridas son populares para las organizaciones que no están seguras de la necesidad o urgencia de realizar una transición completa a Exchange Online, y también permiten la migración escalonada del correo electrónico .

Las herramientas híbridas pueden abarcar la pila principal de servidores de Microsoft Exchange, Lync , SharePoint, Windows y Active Directory, además de utilizar datos de réplica para informar sobre la experiencia del usuario en la nube.

Historia

Exchange Online se ofreció por primera vez como un servicio alojado en entornos de clientes dedicados en 2005 a clientes piloto seleccionados. [ 25 ] Microsoft lanzó una versión multiusuario de Exchange Online como parte de Business Productivity Online Standard Suite en noviembre de 2008. [ 26 ] En junio de 2011, como parte del lanzamiento comercial de Microsoft Office 365 , Exchange Online se actualizó con las capacidades de Exchange Server 2010.

Exchange Server 2010 se desarrolló simultáneamente como un producto de servidor y para el servicio Exchange Online.

Vulnerabilidades y ataques informáticos

2020

En febrero de 2020, se descubrió y explotó una vulnerabilidad de ASP.NET que se basaba en una configuración predeterminada que permitía a los atacantes ejecutar código arbitrario con privilegios de sistema, requiriendo únicamente una conexión al servidor y el inicio de sesión en cualquier cuenta de usuario, lo cual se puede lograr mediante el relleno de credenciales . [ 27 ] [ 28 ]

La vulnerabilidad se basaba en que todas las versiones de Microsoft Exchange utilizaban la misma clave de validación estática para descifrar, cifrar y validar el "Estado de vista" por defecto en todas las instalaciones y versiones del software, donde el Estado de vista se utiliza para conservar temporalmente los cambios realizados en una página individual mientras se envía información al servidor. Por lo tanto, la clave de validación predeterminada es de dominio público, y cuando se utiliza, puede emplearse para descifrar y verificar falsamente un Estado de vista modificado que contenga comandos añadidos por un atacante. [ 27 ] [ 28 ]

Cuando se inicia sesión como cualquier usuario, se carga cualquier página .ASPX y, al solicitar tanto el ID de sesión del usuario como el estado de vista correcto directamente al servidor, este estado de vista correcto puede deserializarse y modificarse para incluir código arbitrario , que luego el atacante verifica falsamente. Este estado de vista modificado se serializa y se devuelve al servidor en una solicitud GET junto con el ID de sesión para demostrar que proviene de un usuario que ha iniciado sesión; en un uso legítimo, el estado de vista siempre debe devolverse en una solicitud POST , y nunca en una solicitud GET. Esta combinación provoca que el servidor descifre y ejecute este código añadido con sus propios privilegios, lo que permite que el servidor se vea completamente comprometido, ya que se puede ejecutar cualquier comando. [ 27 ] [ 28 ]

En julio de 2020, Positive Technologies publicó una investigación que explicaba cómo los hackers pueden atacar Microsoft Exchange Server sin explotar ninguna vulnerabilidad. [ 29 ] Fue votada entre las 10 mejores técnicas de hacking web de 2020 según PortSwigger Ltd. [ 30 ]

2021

En 2021, se descubrieron vulnerabilidades críticas de día cero en Microsoft Exchange Server. [ 31 ] Miles de organizaciones se vieron afectadas por piratas informáticos que utilizaron estas técnicas para robar información e instalar código malicioso. [ 32 ] Microsoft reveló que estas vulnerabilidades habían existido durante aproximadamente 10 años, [ 33 ] pero que solo se explotaron a partir de enero de 2021. El ataque afectó los sistemas de correo electrónico de aproximadamente 250 000 clientes en todo el mundo, incluidos gobiernos estatales y locales, centros de investigación política, instituciones académicas, investigadores de enfermedades infecciosas y empresas como bufetes de abogados y contratistas de defensa. [ 34 ]

En un incidente aparte, se ha producido una campaña de violencia extrema que se ha prolongado desde mediados de 2019 hasta la actualidad (julio de 2021)., atribuido por las agencias de seguridad británicas y estadounidenses ( NSA , FBI , CISA ) al GRU , utiliza/utilizaba vulnerabilidades de Exchange conocidas públicamente, así como credenciales de cuenta ya obtenidas y otros métodos, para infiltrarse en redes y robar datos. [ 35 ] [ 36 ]

2023

En septiembre de 2023, Microsoft fue notificada de que Microsoft Exchange es vulnerable a la ejecución remota de código, incluidos los ataques de robo de datos. Microsoft aún no ha solucionado estos problemas. [ 37 ]

Véase también

Referencias

  1. 1 2 "Microsoft Exchange Server disponible" . Microsoft . 2 de abril de 1996. Consultado el 5 de febrero de 2023 .
  2. "Números de compilación y fechas de lanzamiento de Exchange Server" . Soporte técnico de Microsoft . Consultado el 9 de diciembre de 2025 .
  3. "Microsoft kündigt Exchange 2019 y" . 26 de septiembre de 2017.
  4. "Publicado: Actualizaciones acumulativas del primer semestre de 2022 para Exchange Server" . TECHCOMMUNITY.MICROSOFT.COM . 20 de abril de 2022. Consultado el 21 de abril de 2022 .
  5. "Consideraciones al implementar Exchange en un clúster activo/activo" . Microsoft . Consultado el 28 de octubre de 2012 .
  6. "Los beneficios de la agrupación en clústeres de Windows 2003 con Exchange 2003" . Blog del equipo de Exchange. 9 de junio de 2004. Consultado el 28 de octubre de 2012 .
  7. "Conceptos de agrupamiento de intercambio" . TechNet. 9 de febrero de 2006. Consultado el 28 de octubre de 2012 .
  8. "Glosario de almacenamiento: términos básicos de almacenamiento" . TechNet . Microsoft . 8 de marzo de 2005. Archivado del original el 15 de julio de 2007. Consultado el 28 de octubre de 2012 .
  9. "Alta disponibilidad" . TechNet. 8 de marzo de 2005. Consultado el 2 de julio de 2007 .
  10. "Preguntas frecuentes: SQL Server 2000: replicación de registros" . Microsoft. 8 de marzo de 2005. Consultado el 28 de octubre de 2012 .
  11. "Hay una actualización disponible que agrega una función de testigo de recurso compartido de archivos y una función de latidos de clúster configurable a los clústeres de servidores basados ​​en Windows Server 2003 Service Pack 1" . Microsoft . Consultado el 28 de octubre de 2012 .
  12. "Los 75 términos de licencias de Microsoft más importantes: un glosario de A(antigen) a Z(une)" . OMTCO, omt-co Operations Management Technology Consulting GmbH . Consultado el 24 de abril de 2013 .
  13. "Protocolos de Exchange Server" . Microsoft. 7 de noviembre de 2008. Consultado el 28 de octubre de 2012 .
  14. Proven, Liam (21 de noviembre de 2025). "Thunderbird 145 finalmente agrega soporte 'nativo' para Exchange" . The Register . Consultado el 24 de junio de 2026 .{{cite web}}: CS1 mantenimiento: estado de la URL ( enlace )
  15. "Evolución/Preguntas frecuentes - ¡GNOME en directo!" . Microsoft . Consultado el 28 de octubre de 2012 .
  16. Beonex. "Búho para intercambio" . Búho para intercambio . Consultado el 21 de febrero de 2020 .
  17. "¿Qué es el cliente de Microsoft Exchange?" .
  18. "Licenciatarios de Microsoft Exchange ActiveSync" . Microsoft . Consultado el 28 de octubre de 2012 .
  19. "Exchange ActiveSync: Preguntas frecuentes" . TechNet . Consultado el 28 de octubre de 2012 .
  20. "Exchange ActiveSync" . Apple . Consultado el 28 de octubre de 2012 .
  21. "Apple - El iPhone en los negocios" . TechNet . Consultado el 28 de octubre de 2012 .
  22. "Directorio de socios de Hosted Exchange" . Microsoft . Consultado el 28 de octubre de 2012 .
  23. "Descripción del servicio Microsoft Exchange Online para empresas" . Microsoft . Consultado el 28 de octubre de 2012 .
  24. Puca, Anthony (2013). Administración de Microsoft Office 365: Una visión integral . Microsoft Press. págs. 459–462 . ISBN  978-0735678231.
  25. Ina Fried (10 de marzo de 2005). "Microsoft se adentra en el negocio de la gestión de PC" . Noticias de CNET . Consultado el 28 de octubre de 2012 .
  26. "Microsoft se adentra en el negocio de la administración de PC" . Microsoft. 7 de noviembre de 2008. Consultado el 28 de octubre de 2012 .
  27. 1 2 3 "Los hackers buscan servidores Microsoft Exchange vulnerables, ¡actualícelos ahora!" . BleepingComputer . Consultado el 20 de marzo de 2021 .
  28. 1 2 3 Nusbaum, Scott; Respuesta, Christopher Paschen en Incident; Respuesta, Incident; Forensics (28 de febrero de 2020). "Detección de la vulnerabilidad de ejecución remota de código CVE-2020-0688 en Microsoft Exchange Server" . TrustedSec . Recuperado el 20 de marzo de 2021 .
  29. Sharoglazov, Arseniy (23 de julio de 2020). "Ataque a las interfaces web de MS Exchange" . PT SWARM . Consultado el 18 de junio de 2022 .
  30. "Las 10 mejores técnicas de piratería web de 2020" . PortSwigger Research . 24 de febrero de 2021. Consultado el 18 de junio de 2022 .
  31. "HAFNIUM ataca servidores Exchange con exploits de día cero" . Seguridad de Microsoft . 2 de marzo de 2021. Consultado el 14 de marzo de 2021 .
  32. "Ataque informático a Exchange: cientos de empresas del Reino Unido comprometidas" . BBC News . 11 de marzo de 2021. Consultado el 12 de marzo de 2021 .
  33. "El gran ataque informático a Microsoft: qué sucedió, quién lo hizo y por qué es importante" . CNBC. 9 de marzo de 2021. Consultado el 14 de marzo de 2021 .
  34. "Esto es lo que sabemos hasta ahora sobre el ataque masivo a Microsoft Exchange" . CNN. 10 de marzo de 2021. Consultado el 14 de marzo de 2021 .
  35. "La NSA y sus socios publican un aviso de ciberseguridad sobre una campaña global de ataques cibernéticos de fuerza bruta" . nsa.gov . Agencia de Seguridad Nacional . Archivado del original el 2 de julio de 2021. Consultado el 2 de julio de 2021 .
  36. "El GRU ruso lleva a cabo una campaña global de fuerza bruta para comprometer entornos empresariales y en la nube" (PDF) . Departamento de Defensa de los Estados Unidos . Publicación conjunta de las agencias de seguridad de EE. UU. y Reino Unido . Consultado el 3 de julio de 2021 .
  37. Nuevas vulnerabilidades de día cero en Microsoft Exchange permiten la ejecución remota de código y ataques de robo de datos.
  • Sitio web oficial de Microsoft Exchange Server
  • Blog del equipo de intercambio